Buenas noches, hace cosa de 1/2 meses sufrimos en la empresa un ataque que nos elimino las webs que tenemos (12 wordpress) en el server y nos cambio el idioma del CPanel installatron a cirilico. Tiramos de backup + cambio de contraseñas y sin ningun problema hasta el viernes pasado.
Resulta que a media mañana revisando una de las web que mas activas tenemos en este momento la web solo mostraba texto, mirando el resto de webs vi que pasaba lo mismo excepto en una. Tire de backup del server y ayer cuando me disponia a verificar que todo funcionaba vi que las webs habian vuelto al estado del viernes y que ahora redireccionaban a otras 3 webs de la cuales 1 instalaba malware.
La solución ha sido tirar de backup a una fecha mas antigua y volver a cambiar todas las contraseñas, mañana ire a primera hora a la ofi y le metere un buen formateo al pc que uso para trabajar por si puede ser una de las vias de infección.
Mi duda es, los 2 ataques han sido diferentes por lo que quiero pensar que han sido 2 personas diferentes aprovechando alguna vulnerabilidad ya sea de wordpress o del propio CPanel y que el segundo ataque de esta semana se debe a que el backup que restaure del jueves estaba ya infectado.
A alguno/a os ha pasado algo similar? que medidas de protección adicionales se pueden emplear para este tipo de situaciones?
Gracias